Разработчик экосистемы ВЫШКА Cloud

+7 (4852) 60-91-96 Обсудить проект
Управление ИИ · ответственность

Кто должен отвечать за ИИ в компании: CIO, CISO или DPO?

Краткий ответ · актуально на 20.09.2026
Краткий ответ: Универсальной должности нет: ИИ — сквозная технология. Рабочая схема — один владелец (CIO или директор по цифровому развитию) и матрица ролей: CISO отвечает за риски, DPO — за персональные данные, бизнес-заказчик — за эффект. Без единого владельца пилоты расползаются в Shadow AI.

Опубликовано: 20 сентября 2026 · Обновлено: 20 сентября 2026 · ООО «НЬЮ-ССТ»

Вопрос звучит организационно, а решается юридически и экономически одновременно. Пока в компании один чат-бот на сайте, за него отвечает тот, кто его заказал. Когда появляются корпоративный доступ к языковой модели, ИИ-ассистенты в отделах и генерация документов, зона ответственности размывается — и именно в этот момент начинаются утечки, дублирование закупок и споры «кто это вообще внедрил». Разберём, как распределить ответственность по ролям и что из этого требует закон, а что — здравый смысл.

Почему «никто не отвечает» — самый дорогой вариант

Бесконтрольное расползание ИИ по отделам обходится дороже, чем кажется. Типовые сценарии, которые мы наблюдаем на аудите процессов снова и снова:

  • Дублирование закупок. Три подразделения независимо покупают доступы к разным сервисам, а компания платит трижды за одно и то же.
  • Shadow AI. Сотрудники загружают рабочие документы в личные аккаунты публичных сервисов — данные уходят за периметр без всякого договора и журналирования.
  • Непонятный оператор. При инциденте выясняется, что юридически неясно, кто оператор обработки данных и чья зона ответственности — компания не может быстро ответить регулятору и клиенту.
  • Пилоты без финала. Десяток экспериментов, ни один не доведён до промышленной системы, потому что некому сверять их между собой.

Каждый из этих сценариев сам по себе переживаем. Вместе они означают, что инвестиции в ИИ не складываются в результат. Управление Shadow AI начинается именно с назначения владельца технологии.

Что требует закон, а что — нет

Разделим факты и мифы. Ни 152-ФЗ «О персональных данных», ни 243-ФЗ об искусственном интеллекте не обязывают компанию вводить должность «ответственный за ИИ». Это управление, а не требование закона.

Что закон действительно фиксирует:

  • Оператор персональных данных. Когда ИИ обрабатывает данные клиентов или сотрудников, компания остаётся оператором в смысле 152-ФЗ — со всеми обязанностями: определение целей, правовые основания, защита, реакция на инциденты. Эту роль нельзя «отдать» подрядчику.
  • Зоны 243-ФЗ. Федеральный закон подписан 26 июля 2026 года, общая часть уже работает — она вступила в силу 1 сентября 2026 года. Новые обязанности появляются 1 марта 2027 года: касаются они разработчиков больших фундаментальных моделей — тех, что насчитывают от миллиарда параметров; компаниям, которые лишь пользуются готовыми ИИ-сервисами, отдельные обязанности законом не введены. Штрафов и реестра нарушителей в законе нет, переходный период растянут до 01.09.2032.
  • Ответственность за решения. Юридическую ответственность за результаты работы ИИ несёт компания, а не «алгоритм» — подробнее в разборе юридической ответственности за решения ИИ.

Вывод из правовой части простой: закон не назначает вам владельца ИИ, но ответственность за данные и решения всё равно лежит на юридическом лице. Распределять роли — ваша управленческая задача.

Три роли и их зоны: CIO, CISO, DPO

Проверенная схема для компаний среднего и крупного размера — матрица, где у каждой роли своя зона и своё право вето:

РольЗона ответственностиТиповые решения
CIO / директор по цифровому развитиюДорожная карта ИИ, бюджет, выбор вендоров, совокупная стоимость владенияКакие системы внедряем, что покупаем, что разрабатываем, когда масштабируем
CISO / служба ИБМодель угроз, доступы, журналирование, реакция на инцидентыПускать ли данные в облако, какие контуры закрывать, как реагировать на утечку
DPO / ответственный за ПДнПерсональные данные: основания, согласия, уведомления, хранениеМожно ли обучать модель на массиве с ПДн, что вычищать из датасетов
Бизнес-заказчикЭффект: метрики процесса, приёмка, обучение пользователейУспешен ли пилот, стоит ли rollout на весь отдел

Ключевое правило: у ИИ должен быть один владелец на уровне компании — обычно CIO. Матрица не работает, когда роли равны и никто не сводит решения воедино: CISO заблокирует облако, бизнес купит свой сервис в обход, DPO узнает об этом последним. Владелец сводит эти интересы в единый план.

Малый бизнес: один человек в трёх шляпах

В компании на 30–100 человек отдельные CIO, CISO и DPO не нужны — эти роли совмещает один координатор по ИИ, чаще всего технический директор или руководитель ИТ. Что реально работает на малом масштабе:

  1. Список всех ИИ-инструментов компании — от корпоративного чат-бота до сервисов генерации картинок у маркетолога. Обновляется раз в квартал.
  2. Простая политика использования ИИ на двух страницах: что можно, что нельзя, куда идём с идеями.
  3. Один договорной шаблон для вендоров: запрет обучения на наших данных, территория обработки, удаление по запросу.
  4. Внешняя экспертиза на аудит — типовая вилка аудита процессов и защиты начинается от 90 000 ₽; для задач уровня пилота ориентируйтесь на 480 000 ₽. Это типовые вилки класса работ, а не оферта.

Такая минимальная структура закрывает 90% рисков малого бизнеса и не требует штатных специалистов по комплаенсу.

Матрица ответственности: шаблон из восьми решений

Практический инструмент — таблица ключевых решений, в которой заранее зафиксировано, кто готовит, кто согласовывает и кто подписывает. Минимальный набор:

  • Закупка нового ИИ-сервиса или доступа — готовит владелец процесса, согласуют ИТ и ИБ, подписывает CIO.
  • Передача данных во внешний ИИ-контур — готовит ИТ, согласуют ИБ и DPO, подписывает CISO.
  • Запуск пилота в отделе — готовит бизнес-заказчик, согласует ИТ, подписывает владелец процесса.
  • Перевод пилота в промышленную эксплуатацию — готовит ИТ, согласуют все три роли, подписывает CIO.
  • Реакция на инцидент с данными — готовит ИБ, согласует DPO, подписывает руководитель.
  • Изменение политики использования ИИ — готовит владелец ИИ, подписывает генеральный директор.

Формат не важен — важна договорённость до первого инцидента. Когда таблица есть, спор «кто виноват» превращается в процедуру «кто делает».

Признаки, что пора назначать владельца

Три сигнала, после которых совмещение ролей перестаёт работать:

  • Больше двух живых пилотов. Эксперименты начинают конкурировать за данные и бюджет.
  • Первый инцидент или претензия. Утечка через ИИ-сервис или вопрос клиента о том, кто обрабатывает его данные.
  • Закупка ИИ на уровне компании. Корпоративный портал, локальная модель, интеграция с 1С — решения с горизонтом в годы требуют единой архитектуры.

Дальше роли расходятся по матрице выше. Полезно сразу зафиксировать и политику использования ИИ — она переводит устные договорённости в документ.

Вывод

Закон не требует должности «ответственный за ИИ», но ответственность за данные и решения уже лежит на компании. Рабочая модель: один владелец технологии, матрица ролей CIO–CISO–DPO–бизнес и минимальный набор зафиксированных решений. Малому бизнесу достаточно координатора и внешнего аудита; крупному — полноценной матрицы с правом вето у каждой роли. Начать стоит с инвентаризации: какие ИИ-инструменты уже работают в компании и кто за них отвечает прямо сейчас.

Частые вопросы

Нет. Ни 152-ФЗ, ни 243-ФЗ не вводят такой должности. Но оператором персональных данных компания остаётся всегда, поэтому на практике роль владельца ИИ вводят управленческим решением, а не по требованию закона.

Первоначально — компания как оператор данных: она отвечает перед клиентом и регулятором. Дальше работает регресс к подрядчику, если нарушение в зоне его работ и это зафиксировано в договоре.

Эксплуатацию — да, ответственность оператора — нет. Подрядчик отвечает за качество системы в объёме договора, но за процесс и данные перед клиентом и законом отвечает сама компания.

Типовые вилки класса работ: аудит процессов и защиты — от 90 000 ₽, пилот с интеграцией — 480 000 ₽, промышленный контур — 0,9–1,2 млн ₽. Точная смета зависит от объёма процессов; это не публичная оферта.

Бесплатный разбор ТЗ

Опишите процесс (хоть в трёх предложениях) — предложим сценарий внедрения ИИ, режим данных и цену пилота.

Или напишите напрямую: sales@vyshka.cloud

Следующий шаг

Не хватает ответа на ваш вопрос?

Разбор задачи бесплатный и без звонков «просто так»: за 1 рабочий день вернём оценку объёма, смету «от…» и честный ответ, нужен ли вам пилот, MVP или полный контракт.

Бесплатный разбор ТЗ Контакты

Цены и рыночные данные приведены по состоянию на сентябрь 2026 года. НДС не облагается в связи с применением УСН (п. 2 ст. 346.11 НК РФ). Материал носит информационный характер и не является публичной офертой.